Administrowanie aplikacją mobilną Genie

Ważna

Ta funkcja jest dostępna w publicznej wersji testowej.

Ta strona jest przeznaczony dla zespołów IT i zabezpieczeń przygotowujących się do wdrożenia aplikacji mobilnej Azure Databricks Genie w swojej organizacji. Obejmuje ona model zabezpieczeń, zalecaną konfigurację i proces wdrażania.

Jak aplikacja mobilna Genie zapewnia bezpieczeństwo danych

Aplikacja mobilna Genie nie omija istniejących zasad ładu w usłudze Azure Databricks. Użytkownicy dziedziczą te same uprawnienia danych i mechanizmy kontroli dostępu co w wersji internetowej Azure Databricks.

Tożsamość i dostęp

  • Dostęp do Genie One jest ograniczony do obszaru roboczego, a danymi zarządza Unity Catalog. Użytkownicy widzą tylko te obszary robocze, do których mają co najmniej poziom dostępu Konsumenta. Zabezpieczenia na poziomie wiersza i na poziomie kolumny są nadal stosowane. Zobacz Co to jest dostęp konsumentów?.
  • Włączenie wersji zapoznawczej na poziomie konta nie udziela żadnego dostępu użytkownika. Umożliwia tylko oficjalnej aplikacji uwierzytelnianie się przy użyciu Twojego konta. Członkostwo i uprawnienia nadal pochodzą z istniejącego procesu zarządzania użytkownikami.
  • Aplikacja używa tego samego przepływu uwierzytelniania co przeglądarka. Jest to własny klient OAuth, więc nie potrzebujesz osobnej rejestracji aplikacji u dostawcy tożsamości (IdP). Zobacz Uwierzytelnianie i kontrola dostępu.
  • Aplikacja używa tego samego przepływu uwierzytelniania co środowisko internetowe. Jest to własny klient OAuth, który loguje się za pośrednictwem login.databricks.com przy użyciu Microsoft Entra ID. Istniejące zasady uwierzytelniania wieloskładnikowego, dostępu warunkowego i stanu urządzenia są nadal stosowane.

Zaloguj się za pomocą adresu URL przestrzeni roboczej

Gdy użytkownicy otwierają aplikację, mogą wybrać pozycję Zaloguj się, aby użyć standardowego przepływu, lub wprowadzić link obszaru roboczego , aby wprowadzić adres URL obszaru roboczego i zalogować się bezpośrednio do tego obszaru roboczego. Logowanie przy użyciu adresu URL obszaru roboczego łączy się z obszarem roboczym bez uprzedniego zalogowania się do konta. Użyj go, gdy standardowy przepływ logowania kończy się niepowodzeniem, na przykład w następujących scenariuszach:

  • Weryfikacja e-mail nie może zostać przeprowadzona: Użytkownik może nie otrzymać jednorazowego hasła (OTP) wymaganego do logowania na poziomie konta. Na przykład może być wysłany na adres bez skrzynki pocztowej. Jeśli w przestrzeni roboczej użytkownika skonfigurowano SSO, użytkownik może zalogować się przy użyciu adresu URL przestrzeni roboczej, aby uwierzytelnić się za pośrednictwem SSO zamiast korzystać z procesu logowania na poziomie konta. To obejście nie dotyczy obszarów roboczych korzystających z logowania przy użyciu adresu e-mail, ponieważ te obszary nadal wymagają jednorazowego kodu wysyłanego e-mailem.

Kontrole dostępu do obszaru roboczego oraz mechanizmy ładu w Unity Catalog nadal obowiązują.

Zabezpieczenia urządzeń

  • Tokeny są szyfrowane za pomocą automatycznej rotacji. Tylko uwierzytelnione urządzenie może uzyskać dostęp do usługi Genie One.
  • Uwierzytelnianie wykorzystuje Microsoft Entra ID, w tym logowanie jednokrotne (SSO) i czynniki takie jak dane biometryczne (rozpoznawanie twarzy lub odcisk palca).

Sieć i infrastruktura

Aplikacja Genie nie używa oddzielnej płaszczyzny danych mobilnych:

  • Aplikacja używa protokołu HTTPS do uzyskania dostępu do tego samego obszaru roboczego i adresów URL kont co przeglądarka. Nie ma punktów końcowych dostępnych wyłącznie na urządzeniach mobilnych ani nieuwierzytelnionych interfejsów API.
  • Istniejące zabezpieczenia sieciowe i mechanizmy DLP nadal obowiązują, w tym listy dostępu IP, kontekstowe reguły ruchu przychodzącego, Private Link, mobilny VPN i DLP na urządzeniu.
  • Aplikacja Genie Mobile obsługuje obszary robocze z włączonym profilem zabezpieczeń zgodności . Dane w obszarach roboczych profilu zabezpieczeń zgodności nie są przenoszone ani nie opuszczają regionu, zgodnie z dostępem za pośrednictwem przeglądarki internetowej.

Zalecenia dotyczące konfiguracji punktu odniesienia

Zastosuj następujące podstawowe mechanizmy zabezpieczeń podczas wdrażania aplikacji Genie. Jeśli strategia mobilna organizacji jest bardziej restrykcyjna, zaimplementuj bardziej rygorystyczne mechanizmy kontroli.

Control Zalecana linia bazowa
Identity Logowanie jednokrotne z usługą MFA
Ruch przychodzący do sieci Listy dostępu do adresów IP są włączone w obszarze roboczym. Skonfigurowana metoda, np. VPN, umożliwiająca urządzeniom łączenie się z dozwolonego adresu IP.
Kontrolki obszaru roboczego Aplikacja Genie mobile włączona na poziomie konta. W przypadku korzystania z sieci VPN upewnij się, że adresy IP sieci VPN są dozwolone w każdym obszarze roboczym.
Pozycja urządzenia Wdróż mechanizmy sprawdzania kondycji urządzeń zgodne z Twoją strategią mobilną.
Dystrybucja aplikacji Instalacja sklepu publicznego (App Store lub Google Play).

Note

Sieć VPN dla aplikacji zapewnia najsilniejszą kontrolę sieci, ponieważ tylko ruch z aplikacji Genie dociera do obszaru roboczego. Sieć VPN musi obejmować zarówno login.databricks.com, jak i hosta Twojego obszaru roboczego.

Usługa Databricks zaleca używanie list dostępu do adresów IP na poziomie obszaru roboczego w celu kontrolowania dostępu do urządzeń przenośnych. Listy dostępu do IP na poziomie konta nie są egzekwowane na ścieżce logowania mobilnego, więc nie blokują logowania na urządzeniach mobilnych.

Omówienie środowiska

Konfiguracja obszaru roboczego

Przed włączeniem aplikacji mobilnej Genie sprawdź następujące ustawienia obszaru roboczego:

  • Włączanie funkcji: przed wdrożeniem dla użytkowników upewnij się, że wersja zapoznawcza jest włączona. Zobacz Włączanie aplikacji.
  • Listy dostępu do adresów IP: jeśli obszar roboczy używa list dostępu do adresów IP, adresy IP użytkowników mobilnych muszą znajdować się na liście. Zazwyczaj wymaga to sieci VPN.

Dostęp do sieci

Jeśli obszar roboczy ma listę dostępu do adresów IP, urządzenia przenośne muszą nawiązać połączenie z dozwolonego adresu IP. Sieć VPN jest najbardziej typowym rozwiązaniem.

VPN dla poszczególnych aplikacji zapewnia najsilniejszą izolację: tylko ruch z aplikacji Genie jest kierowany przez VPN. Sieć VPN dla aplikacji musi obejmować zarówno login.databricks.com, jak i hosta obszaru roboczego.

Jeśli obszar roboczy jest dostępny tylko za pośrednictwem Private Link z zablokowanym publicznym wejściem, urządzenia przenośne muszą mieć ścieżkę sieciową, która kończy się wewnątrz sieci prywatnej. Typowe wzorce obejmują:

  • Mobilna sieć VPN, która jest terminowana w środowisku lokalnym lub w sieci VPC połączonej peeringowo z siecią obszaru roboczego.
  • ExpressRoute, Direct Connect lub Interconnect with mobile-network breakout through a corporate gateway and Private Link (Połączenie z siecią mobilną za pośrednictwem bramy firmowej i Private Link).

Aby uzyskać więcej informacji, zobacz Łączność sieciową użytkowników z usługą Azure Databricks.

W systemie iOS aplikacja Genie używa Apple Universal Links do przechwytywania linków do /one/* na hostach przestrzeni roboczych oraz /mobile-redirect na login.databricks.com. Firma Apple weryfikuje to przez pobranie https://<host>/.well-known/apple-app-site-association z każdego hosta przy pierwszym wyświetleniu tej domeny przez aplikację.

Jeśli sieć blokuje tę ścieżkę (na przykład na serwerze proxy, który usuwa nieuwierzytelnione żądania), przechwycenie Universal Link po cichu przechodzi do otwierania adresu URL obszaru roboczego w Safari zamiast w aplikacji, a wywołanie zwrotne OAuth do /mobile-redirect nie powoduje powrotu użytkownika do aplikacji. Upewnij się, że ta ścieżka jest osiągalna z aktywnej sieci urządzenia przy pierwszym uruchomieniu aplikacji.

VPN dla poszczególnych aplikacji w systemie iOS

Przekierowanie logowania w systemie iOS zostanie otwarte w przeglądarce systemowej, a nie w aplikacji. Sieć VPN dla aplikacji ograniczona tylko do aplikacji Genie nie będzie obejmować okna logowania. Aby uniknąć błędów logowania:

  • Uwzględnij login.databricks.com w sieci VPN dla całego urządzenia lub w sieci VPN dla poszczególnych aplikacji: przeglądarki systemowej i aplikacji Genie.
  • Użyj mechanizmu ZTNA lub tunelu urządzenia, który zawsze obejmuje hosty login.databricks.com i hosty obszaru roboczego, niezależnie od tego, która aplikacja zainicjowała przepływ.

Niewspierane

  • Ruch przychodzący oparty na kontekście: ścieżka mobilna Genie One nie uwzględnia obecnie zasad ruchu przychodzącego na poziomie konta. Jeśli korzystasz z dostępu przychodzącego opartego na kontekście jako alternatywy dla dostępu przez IP/VPN, zamiast tego ograniczaj użytkowników mobilnych za pomocą listy dostępu IP przestrzeni roboczej.
  • Inspekcja protokołu TLS: aplikacja nie przypina certyfikatów. Serwery proxy przeprowadzające inspekcję TLS, które przedstawiają firmowy główny certyfikat zaufany przez urządzenie, będą działać, o ile rozwiązanie MDM dostarczy urządzeniu firmowy główny certyfikat za pośrednictwem standardowego mechanizmu (profilu konfiguracji Apple lub magazynu certyfikatów urządzenia z systemem Android). Przed ogólną dostępnością można dodać przypinanie certyfikatu.

Proces wdrażania

Aby wdrożyć aplikację mobilną Genie, wykonaj następujące ogólne kroki:

  1. Przygotowywanie obszaru roboczego. Upewnij się, że usługa Genie Mobile jest włączona na poziomie konta. Zidentyfikuj obszary robocze, których użytkownikom chcesz zezwolić na dostęp na urządzeniach mobilnych. Zaktualizuj listy dostępu do adresów IP obszaru roboczego przy użyciu adresów IP ruchu wychodzącego sieci VPN, jeśli używasz sieci VPN.
  2. Zdecyduj o postawie sieci. W przypadku większości przedsiębiorstw jest to sieć VPN dla aplikacji lub tunel urządzenia. Zaktualizuj je tak, aby uwzględniały login.databricks.com i domeny obszarów roboczych. Sprawdź, czy urządzenia przenośne mogą uzyskiwać dostęp do obszaru roboczego.
  3. Aktualizowanie zasad Microsoft Entra ID. Upewnij się, że zasady mobilne zezwalają na uwierzytelnianie w obszarze roboczym i wymuszają wymagania dotyczące stanu urządzenia.
  4. Wdróż aplikację. Aplikacja jest dostępna w sklepie Apple App Store i Sklepie Google Play. Jeśli korzystasz z rozwiązania MDM, dodaj com.databricks.one.mobile do katalogu MDM jako zarządzaną aplikację ze sklepu App Store dla systemu iOS lub zarządzaną aplikację Google Play i przypisz ją do docelowych grup urządzeń.
  5. Pilotaż z małą grupą użytkowników. Przeprowadzą użytkowników przez proces instalacji aplikacji, konfiguracji sieci VPN, logowania i otwierania agenta Genie. Udokumentuj wszelkie błędy, aby stworzyć podstawę dokumentacji działu pomocy technicznej.
  6. Szeroko wdrażaj. Przekaż proces instalacji i wszelkie wymagania dotyczące sieci VPN użytkownikom za pośrednictwem kanałów komunikacyjnych IT.

Listy dostępu do adresów IP

Dodaj adresy IP ruchu wychodzącego sieci, z której będą korzystać urządzenia mobilne, do listy dostępu IP na poziomie obszaru roboczego. Listy dostępu do IP na poziomie konta nie są egzekwowane na ścieżce logowania mobilnego, więc nie blokują logowania na urządzeniach mobilnych.

Zobacz Skonfiguruj listy dostępu IP dla przestrzeni roboczych.

VPN i osiągalność sieci

Jeśli obszar roboczy jest dostępny tylko przez Private Link, PrivateLink lub Private Service Connect, skonfiguruj mobilny VPN, który obejmuje zarówno login.databricks.com, jak i host obszaru roboczego.

Polityka dostawcy tożsamości

Dodaj aplikację mobilną Genie jako dozwolonego klienta w usłudze Microsoft Entra ID z obsługą SSO, dostępu warunkowego, uwierzytelniania wieloskładnikowego oraz reguł oceny stanu urządzenia zgodnych z Twoją strategią mobilną.

Zarządzanie urządzeniami mobilnymi (MDM)

Note

Aplikacja mobilna Genie nie integruje obecnie zestawu SDK zarządzania aplikacjami mobilnymi (MAM).

Aby wdrożyć za pomocą rozwiązania MDM, zapoznaj się z dokumentacją dostawcy oprogramowania MDM: